顯示具有 nfdump 標籤的文章。 顯示所有文章
顯示具有 nfdump 標籤的文章。 顯示所有文章

2025/11/26

debian 升到 13 版後發生很奇怪的事

同樣使用 nfdump -r $f 'flags S and not flags AFRPU'
目的是找出有syn 但沒有其他回應的ip

在12版時撈出的資料計算ip筆數的最大值大約都在100以下
因此是設100為臨界值

但升到13版後 最大值 暴升到數千
因為程式沒改
導致很多ip被block
目前改為 1000

再觀察看看

2016/11/07

今天在確認nfcapd有沒有ipv6的資料時發現一個問題
nfdump時ipv6位址不完整





查了文件才知道 原來nfdump預設是會把ipv6省略表示的
如果要顯示完整ip
必須加上參數
-o long6

-o extended6


2016/07/06

nfdump 有提供 nfexpire來維護資料檔

使用方式做一下記錄

1. nfexpire -e /flowdata -s 100M 會在/flowdata產生一個.nfstat 記錄相關參數

2. nfcapd -4 -t 600 -z -w -D -p 9995 -l /flowdata -S 0 -e
    開始收取封包並依 第1點定義的參數進行維護

http://blog.csdn.net/omg2012/article/details/6742783

2016/07/05

原本一直以來都是使用flow-tools來收netflow的資料

http://freecode.com/projects/flow-tools
flow-capture

但最近的工作需要收集從fortiget傳來的netflow的資料
一開始也是使用flow-capture
但一直沒有資料
用tcpdump去看
是有資料進來的
但查了一些文件才知道fortiget送過來的是netflow v9
flow-capture不支援
於是改用nfdump 支援 v5 v7 v9
資料就正常收取了
http://nfdump.sourceforge.net/
nfcapd